Они вообще не скрыты от пользователя; установите FireBug на FireFox, и они смогут видеть URI. Ваш выбор использования GET и POST зависит от отправленных данных; и если вы идете по стандартам REST, в зависимости от операции.
Относитесь к вызову AJAX так же, как к информации, поступающей от клиента через форму и адресную строку: проверить и освятить.